Hocam yorum için teşekkür ederim.
Güvenlik testi ve sunucu güvenliği aslında en çok önem verdiğimiz yerlerden biri. Bu yüzden "Security Advisor" diye tek bir sayfa yaptık. Mantık şu: sunucuda kritik olabilecek ayarlar, servis durumları ve zayıf noktalar tek ekranda skor ve uyarı olarak toplanıyor ama kullanıcıyı tek bir yere kilitlemiyoruz, ilgili ayarların olduğu sayfaya yönlendiriyoruz.
AppArmor tarafını da özellikle seçtik. Çünkü sadece log izlemek değil, kernel seviyesinde öğrenme ve kural üretme mantığı var. Biz bunu panelde profiller, olaylar ve öneriler şeklinde görünür hale getirdik. İsteyen korumayı sıkılaştırabiliyor, isteyen öğrenme modunda ilerleyip önce sistemi tanıyabiliyor. Yani "root bile olsa bir şey değişmesin" gibi uç modlar yerine kontrol tamamen kullanıcıda kalıyor.
Web server tarafında da temel yaklaşımımız şu:
Core tarafta Apache ve Nginx'i sağlam şekilde oturtuyoruz çünkü sahada yıllardır en çok bunlar var ve en öngörülebilir davranış burada. Domain bazında Apache, Nginx veya Nginx+Apache seçimi zaten var.
OpenLiteSpeed ve Caddy gibi alternatifler konusunda ise şunu fark ettik: herkes enterprise lisansla çalışmıyor, herkes her servisi sisteme kalıcı kurmak da istemiyor. Bu yüzden Docker yöneticisini opsiyonel yaptık. Default kurulu gelmiyor, tek tık ile aktif edilebiliyor, istenirse tamamen kaldırılabiliyor. Ama aktif olduğunda şöyle bir avantaj veriyor:
Caddy veya OpenLiteSpeed gibi bir servisi docker üzerinden ayağa kaldırıp domaini bağlayabiliyorsunuz, sisteme kalıcı dokunmadan test edebiliyorsunuz.
Özetle:
Native izolasyon ve core servisler ana mimarimiz.
Docker ise isteğe bağlı, hızlı uygulama ve alternatif servis kurmak için bir seçenek.
DB tarafında da aynı mantıktayız. MySQL panelde yönetiliyor, kurulum ve yapılandırma kısmını sade ve güvenli tutmak için standart akışlarla ilerliyoruz.
API konusu da bizim için önemli. Çünkü panelin bir arayüzden ibaret olmamasını istiyoruz. Bu yüzden dışarıdan otomasyon yapılabilecek şekilde tasarlanıyor.
API tarafında internal ve external iki katmanımız var external api tarafı tamamen hmac şifreli ve farklı portlardans erve ediyoruz mesela internal api 3001 portu kullanırken external 3002 kullanıyor doğal olarak çift yol daha rahat daha esnek daha güvenilir daha hızlı.
Fiyatlandırma konusu şimdilik net değil çünkü buradaki arkadaşlar konularımıza uzaklar; konuyu okuyup gidiyorlar oysa bir yorum bir çok şeyi değiştirebilir fiyat konusuna girersek sanırım kimse yorum yazmaz bu yüzden kendi araştırmalarımızı yapıyoruz.
ilgili resimler umarım görebilirsiniz.
Open Lite Speed :
https://kizilmavi.com
Caddy :
https://hdvaults.com
Security Advisor
App Armor
Domain linked web server; 1-2 gün sonra link bağlantısını koparabiliriz; demo çalışma domainlerimiz çünkü